Een paarse verificatieknop moet Nederlandse cryptobeleggers naar een valse
Kraken-pagina lokken. De dreiging is simpel: binnen 72 uur je identiteit bevestigen, anders raken accountfuncties en opnames beperkt.
De Fraudehelpdesk zette de mail op 6 augustus in het overzicht met
actuele valse e-mails. Het onderwerp is droog: “Notification”. De truc is niet droog. Kraken-logo, huisstijl, regelgevingstaal en tijdsdruk zitten allemaal in één lokbericht.
De knop is het wapen
In de mail staat groot “Identity Verification Required”. De afzender beweert dat een nieuwe controle nodig is door wereldwijde financiële regels.
Daarna volgt de haak. Ontvangers moeten via een zogenaamd beveiligd portaal hun gegevens bevestigen.
De knop “Verify My Identity” moet het werk doen. Wie klikt, komt niet bij Kraken uit, maar bij een omgeving die gegevens kan stelen.
Dit is klassieke phishing. Criminelen bouwen een nepingang naar een echte
exchange en wachten tot gebruikers zelf hun inloggegevens afgeven.
72 uur tijdsdruk is geen service
De mail dreigt met tijdelijke beperkingen. Ook opnames zouden geraakt kunnen worden wanneer de verificatie niet op tijd wordt afgerond.
Dat is precies de psychologische druk waar deze fraude op draait. Een belegger die bang is dat zijn
Bitcoin of andere crypto vast komt te zitten, controleert minder scherp.
Haast is bij phishing geen waarschuwing van de exchange. Het is het verkoopscript van de oplichter.
Een logo zegt niets. De zichtbare afzendernaam zegt ook weinig. Beide zijn makkelijk te kopiëren.
De domeinnaam achter de link telt. En juist die moet je niet controleren door erop te klikken.
Kraken: controleer het echte afzenderadres
Kraken schrijft in zijn eigen uitleg
“Is deze e-mail van Kraken?” dat echte e-mails altijd eindigen op @kraken.com. Ook officiële subdomeinen zoals @email.kraken.com vallen daaronder.
Let op kleine afwijkingen. Eén andere letter, een extra streepje of een vreemd domein achter de naam kan genoeg zijn.
Kraken waarschuwt ook dat het bedrijf klanten nooit vraagt om hun wachtwoord af te staan. Het vraagt ook niet om tweefactorauthenticatie te verwijderen of toegang te geven via TeamViewer, AnyDesk of soortgelijke software.
Dat is de snelle filter. Vraagt een bericht om controle via een link, softwaretoegang of paniekactie? Sluit de mail.
Wat je moet doen als je de mail krijgt
Klik niet op de knop. Open Kraken via de officiële app of typ het vertrouwde adres zelf in je browser.
Gebruik geen link uit de mail. Ook niet “om even te kijken”.
De Rijksoverheid adviseert bij phishing om niet op verdachte links te klikken en meldingen via de Fraudehelpdesk te doen. Verdachte Kraken-mails kunnen volgens de Fraudehelpdesk worden doorgestuurd naar
[email protected].
Daarna kan de mail weg. Niet bewaren om later nog eens te openen.
Al gegevens ingevuld? Eerst schade beperken
Wie al heeft ingelogd via de valse pagina, moet direct handelen. Verander het wachtwoord van Kraken en van het gekoppelde e-mailaccount.
Controleer actieve sessies, gekoppelde apparaten en opnameadressen. Kijk ook of tweefactorauthenticatie is aangepast.
Zet waar mogelijk een passkey of phishingbestendige tweefactorauthenticatie aan. Een gewone sms-code is beter dan niets, maar zwakker dan een hardwarekey of passkey.
Controleer daarna je
wallet en exchangebalansen. Onbekende opnameadressen of inlogpogingen zijn geen ruis. Dat zijn alarmsignalen.
Kraken blijft een geliefd doelwit
De naam Kraken wordt vaker misbruikt in valse mails. De Fraudehelpdesk registreerde in juli ook meldingen waarin gebruikers hun account zogenaamd moesten verifiëren.
Dat wijst niet op een hack bij Kraken. Het wijst op een bekend doelwit met genoeg Nederlandse gebruikers om de moeite waard te zijn.
Oplichters gebruiken regelgeving als decor. MiCA, KYC en accountverificatie klinken voor beleggers normaal. Daardoor wordt de valse mail geloofwaardiger.
De regel blijft ouderwets, maar werkt nog steeds. Open je exchange niet via e-mail. Open hem zelf.
Een accountbeperking binnen 72 uur klinkt dreigend. Een lege rekening blijft langer hangen.